Штрафы за нарушение закона о персональных данных (ПДн) растут, а Роскомнадзор активно проверяет даже маленькие компании. Если вы обрабатываете данные клиентов, сотрудников или партнеров и не зарегистрировались в реестре операторов, вы рискуете потерять большую сумму.
Мы расскажем, для кого регистрация в реестре операторов Роскомнадзора обязательна, когда можно обойтись без нее, как подать уведомление для регистрации и на какую сумму оштрафуют, если этого не сделать.
Кто считается оператором персональных данных
Оператором ПДн по закону считается любой, кто работает с чужими данными — компания, государственный или муниципальный орган, ИП, самозанятый или даже физическое лицо, при этом собираются и обрабатываются ПДн (ст.3 ФЗ от 27.07.2006 №152-ФЗ).
Если говорить проще, оператор — это тот, кто решает, зачем нужны данные и что с ними делать, а также собирает их у физлиц. Например, вы берете имена и телефоны клиентов, храните их в CRM и передаете курьеру для доставки — значит, вы оператор. Даже если бизнес небольшой или вы вообще работаете как ИП без сотрудников, вы все равно отвечаете за обработку ПДн клиентов.
Представьте, что вы владелец интернет-магазина. Чтобы оформить заказ, вы просите у клиента ФИО, телефон и адрес. Потом отправляете эти данные курьерской службе. Или вы стоматолог, который ведет электронную базу пациентов. Или самозанятый репетитор, сохраняющий контакты учеников. В каждом случае вы решаете, какие данные собирать, как их хранить и кому передавать.
Важно! В большинстве случаев для обработки ПДн нужно согласие субъекта — человека, которому они принадлежат (ст.6 ФЗ №152-ФЗ). С 01.09.2025 года оно оформляется отдельно от остальных документов: включать его в договоры, как это было раньше, теперь нельзя.
Кто должен регистрироваться в реестре операторов
Реестр операторов — это официальная база Роскомнадзора, куда вносятся все организации, индивидуальные предприниматели, физические и иные лица, уведомившие о том, что они обрабатывают ПДн. Реестр открыт — любой может проверить, зарегистрирована ли конкретная компания.
Регистрация оператора персональных данных в Роскомнадзоре подтверждает, что организация действует законно и уведомила государство о своей деятельности. Для регистрации нужно подать уведомление о намерении осуществлять обработку ПДн еще до того, как вы начнете их собирать у физлиц.
Например, если вы держите небольшой интернет-магазин и храните базу клиентов в Excel, чтобы потом напомнить им о скидках — вы оператор, и уведомление нужно. Если вы нанимаете сотрудников и ведете их личные дела в электронном виде — тоже нужно. Даже ИП без офиса, но с сайтом, где есть форма заказа, обязан подать уведомление, потому что в ней собираются имена и контакты пользователей. Компания с единственным сотрудником тоже подает уведомление, если нет оснований для обработки ПДн без регистрации в реестре Роскомнадзора.
Проведем бесплатный аудит вашей организации или ИП на предмет соблюдения новых требований закона «О персональных данных»
Сделаем заключение на соблюдение требований Роскомнадзора
Запишитесь на бесплатный аудит
Заполните форму и мы свяжемся с вами
Когда регистрация необязательна
В некоторых случаях регистрация в реестре операторов персональных данных Роскомнадзора не требуется, и уведомление подавать не нужно:
- Обрабатываются данные, включенные в государственные информационные системы, созданные в целях защиты безопасности государства и общественного порядка. Это касается, в первую очередь, органов государственной власти, работающих с такими системами.
- Обработка ведется без использования средств автоматизации. Например, данные хранятся и систематизируются только на бумаге — в журналах, карточках или папках. Но если хотя бы один этап связан с компьютером (сканирование, электронная переписка, ведение таблиц), уведомление все равно потребуется.
- Обработка проводится в рамках законодательства о транспортной безопасности. Речь идет о данных, которые собираются и используются для обеспечения устойчивого и безопасного функционирования транспортного комплекса — например, на объектах железнодорожной, авиационной или морской инфраструктуры.
Во всех остальных случаях уведомление в Роскомнадзор подается обязательно.
Как подать уведомление для регистрации оператора в Роскомнадзоре
Шаг 1: назначаем ответственного за организацию обработки
Каждый оператор обязан назначить ответственного за организацию обработки ПДн (ст.22.1 ФЗ №152-ФЗ). Этот человек отвечает за соблюдение требований закона, обучение сотрудников, контроль за безопасностью данных и взаимодействие с Роскомнадзором.
Кто может быть ответственным:
Рассмотрим два основных сценария в работе турфирмы:
- сотрудник компании, который разбирается в вопросах защиты информации (например, юрист, специалист по ИБ, HR или IT-директор);
- руководитель организации — если выделять отдельного специалиста нецелесообразно;
Важно! Назначение ответственного оформляется приказом руководителя, за исключением ИП без работников — в этом случае он по умолчанию считается ответственным, но по желанию предпринимателя можно оформить приказ и для него.
Шаг 2: готовим документы по персональным данным
После назначения ответственного нужно подготовить комплект организационных и технических документов, подтверждающих, что обработка ПДн организована правильно и безопасно. Их Роскомнадзор вправе запросить при проверке.
Организационные документы:
- Акт о выявлении нарушений в сфере защиты персональных данных.
- Акт об уничтожении ПДн.
- Акт об уничтожении машинных носителей.
- Акт оценки вреда, который может быть причинен субъекту ПДн.
- Журнал сдачи и приема под охрану помещений.
- Журнал учета лиц, допущенных к работе с персональными данными в ИСПДн.
- Журнал учета мероприятий по контролю выполнения требований по безопасности ПДн.
- Журнал учета обращений субъектов ПДн.
- Журнал учета прохождения инструктажа работников.
- Инструкция ответственного за организацию обработки ПДн.
- Инструкция по учету лиц, допущенных к обработке.
- Инструкция по проведению инструктажа работников.
- Инструкция по физической охране и контролю доступа в помещения.
- Лист ознакомления.
- Обязательство о неразглашении ПДн работников.
- Отзыв согласия на обработку.
- План контроля исполнения требований по обеспечению безопасности ПДн.
- Политика оператора в отношении обработки ПДн.
- Положение о комиссии по обеспечению безопасности ПДн.
- Положение о порядке уничтожения ПДн.
- Положение об обработке ПДн.
- Положение об ответственности работников, допущенных к обработке ПДн.
- Правила оценки вреда, который может быть причинен субъекту.
- Правила рассмотрения обращений субъектов данных.
- Правила оборудования помещений, используемых для обработки ПДн.
- Приказ о назначении ответственного.
- Приказ о назначении администратора информационной безопасности.
- Приказ о создании комиссии по уничтожению ПДн.
- Приказ об утверждении комиссии по обеспечению безопасности ПДн.
- Приказ об утверждении локальных нормативных актов.
- Приказ об утверждении перечня должностей работников, имеющих доступ к ПДн.
- Приказ об утверждении политики оператора.
- Приказ об утверждении списка помещений для обработки ПДн.
- Протокол заседания комиссии по обеспечению безопасности ПДн.
- Согласие на обработку ПДн.
- Согласие на обработку данных несовершеннолетнего.
- Согласие на обработку ПДн, разрешенных для распространения.
- Согласие на передачу данных третьей стороне.
Технические документы:
- Акт определения необходимого уровня защищенности ИСПДн.
- Журнал учета машинных носителей ПДн.
- Журнал учета нештатных ситуаций и профилактических работ.
- Журнал учета процедур резервного копирования.
- Журнал учета средств защиты информации.
- Инструкция администратора информационной безопасности.
- Инструкция работников, обслуживающих ИСПДн.
- Инструкция по использованию антивирусного ПО.
- Инструкция по работе с машинными носителями, содержащими ПДн.
- Матрица доступа к ИСПДн.
- Положение о парольной защите при обработке ПДн.
- Правила выявления инцидентов информационной безопасности.
- Регламент резервного копирования и восстановления информации в ИСПДн.
Важно! Если вы собираете ПДн через сайт, там необходимо разместить все согласия и политику обработки ПДн. К политике должен быть предоставлен неограниченный доступ, в противном случае вас могут оштрафовать на сумму до 60 000 рублей (ч.3 ст.13.11 КоАП РФ).
Шаг 3: заполняем и подаем уведомление
Вы можете заполнить уведомление на сайте Роскомнадзора и там же его подать, подписав документ через Госуслуги или с помощью УКЭП. В первом случае понадобится подтвержденный аккаунт, привязанный к профилю организации, во втором — настроенный плагин КриптоПро.
Также можно заполнить форму онлайн, распечатать и подписать ее, а затем представить в территориальное отделение РКН.
Какая информация указывается в уведомлении:
- Сведения об операторе:
- тип оператора (юридическое лицо, ИП, госорган, физлицо, иностранный гражданин);
- полное наименование организации в соответствии с уставом и ЕГРЮЛ/ЕГРИП;
- сокращенное наименование, если оно закреплено документально;
- адрес местонахождения и почтовый адрес (если совпадает с юридическим, отметьте соответствующую галочку);
- рабочий e-mail для уведомлений Роскомнадзора;
- регионы обработки ПДн (можно выбрать один, несколько или “Все субъекты РФ”);
- ИНН;
- ОГРН и дата регистрации.
- Цели и условия обработки ПДн:
- цели обработки (например, продвижение товаров и услуг, ведение кадрового учета);
- категории ПДн (ФИО, контактная информация, паспортные данные, сведения о трудовой деятельности и др.);
- категории субъектов (клиенты, контрагенты, сотрудники, соискатели);
- правовое основание обработки (согласие субъекта, исполнение договора, участие в судопроизводстве и др.);
- перечень действий с данными (сбор, хранение, систематизация, использование, передача, блокирование, уничтожение);
- способы обработки (автоматизированная, неавтоматизированная, смешанная);
- применяемые меры защиты ПДн по ст.18.1 и 19 ФЗ №152-ФЗ;
- средства обеспечения безопасности (антивирусные комплексы, системы контроля доступа);
- криптографические средства, если применяются;
- данные ответственного за обработку, назначенного приказом;
- дата начала обработки;
- срок или условие прекращения обработки;
- сведения о трансграничной передаче данных (если они передаются за границу).
- Сведения о местонахождении базы данных ПДн граждан РФ:
- адрес физического размещения базы;
- для нескольких баз — добавляются все адреса;
- если база размещена у хостинг-провайдера — указывайте адрес ЦОД и данные по хостинг-провайдеру: наименование, ИНН, ОГРН, адрес.
- Сведения о лицах, имеющих доступ к ПДн в государственных и муниципальных системах или обрабатывающих такие данные по договору:
- тип организации, наименование;
- адрес и электронная почта;
- номер телефона.
- Сведения об обеспечении безопасности ПДн:
- организационные и технические меры защиты (разграничение доступа, антивирусная защита, шифрование, резервное копирование, идентификация и аутентификация, контроль носителей информации);
- информация о реальном применении мер, а не только формальное наличие документов.
Важно! В дальнейшем все сведения, за исключением применяемых мер безопасности, при желании любой сможет проверить в открытом реестре. Поэтому отнеситесь к заполнению уведомления ответственно.
Шаг 4: проверяем регистрацию в реестре
Ведомство рассмотрит уведомление в течение 30 календарных дней. Вы можете самостоятельно проверить регистрацию оператора персональных данных в Роскомнадзоре через реестр — достаточно ввести наименование, ИНН или регистрационный номер, который направляется заявителю после подачи уведомления.
Какие еще уведомления нужно подавать в Роскомнадзор
Помимо уведомления о намерении осуществлять обработку ПДн, оператор обязан подавать в РКН и другие уведомления:
- О намерении осуществлять, об осуществлении трансграничной передачи ПДн (два разных документа).
- Об утечке ПДн — в течение 24 часов с момента выявления инцидента. Также предоставляется отчет о результатах внутренней проверки в течение 72 часов.
- Об изменении сведений об обработке ПДн — не позднее 15 числа месяца, следующего за месяцем изменений.
- О прекращении обработки ПДн — в течение 10 дней с момента наступления основания: ликвидация оператора, прекращение деятельности в результате реорганизации, аннулирование лицензии, вступление в силу решения суда о прекращении деятельности или наступление условий прекращения обработки, указанных в первоначальном уведомлении.
Ответственность за неподачу уведомления
Все штрафы указаны в ст.13.11 КоАП РФ. Так, компанию или ИП за неподачу уведомления о намерении осуществлять обработку данных могут оштрафовать на сумму до 300 000 рублей. Если не подано уведомление об утечке, штраф выше — до 3 млн рублей.
Вывод: проще пройти регистрацию в Роскомнадзоре в качестве оператора, чем платить потом несколько сотен тысяч рублей. Тем более сейчас РКН находит нарушения довольно быстро, в том числе и с помощью ИИ, поэтому больше всех рискуют ИП и владельцы компаний, ведущие свою деятельность в том числе и онлайн.